العودة إلى جميع القصص

MuddyWater

قبل التشفير، ظهرت قناة DarkBit

ظهرت قناة لتسريب البيانات قبل الهجوم على مؤسسة أكاديمية؛ ثم كشفت تحقيقات أخرى كيف امتد التخريب إلى السحابة.

01

قناة تسبق الهجوم

قبل أيام من هجوم وقع في فبراير 2023 على مؤسسة أكاديمية إسرائيلية، أُنشئت قناة Telegram باسم DarkBit لنشر بيانات مسروقة. وضع التقرير الصادر عن Israel National Cyber Directorate هذه الخطوة ضمن عملية جمعت التخريب بحملة تأثير، وربطها بـ MuddyWater، المجموعة التابعة لوزارة الاستخبارات الإيرانية MOIS. ورجّح التقرير أن طلب الفدية كان واجهة لعملية تضليل تحمل رسائل سياسية، وأن المال لم يكن غايتها الرئيسية. وكان قد رصد نشاط المجموعة ضد قطاعات المال والحكومة والتعليم في إسرائيل منذ الربع الأخير من 2022، مع استغلال ثغرة Log4j واستخدام أدوات تحكم عن بُعد، بينها Syncro.

02

وصول يمكن نقله إلى جهة أخرى

لفهم كيف يصبح اختراق مؤسسة مقدمة لعمل تخريبي، تعيدنا وثيقة مشتركة نشرتها CISA وشركاؤها في فبراير 2022 إلى طريقة عمل MuddyWater. وصفت الوثيقة نشاطًا واسعًا استهدف الاتصالات والدفاع والطاقة والحكومات المحلية في مناطق متعددة، وأوضحت أن المجموعة تزود الحكومة الإيرانية بالبيانات المسروقة وبوسائل الوصول إلى الشبكات. ويمكن أن تُشارك ذلك الوصول مع جهات خبيثة أخرى. هنا لا تنتهي المهمة بالضرورة حين ينجح المتسلل في الدخول؛ فالحساب أو موطئ القدم داخل المؤسسة يمكن أن يصبح طريقًا متاحًا لفريق آخر ينفذ مرحلة مختلفة. توضح هذه الوظيفة، كما وصفتها الجهات المحققة، كيف يمكن لعملية بدأت بجمع المعلومات أن توفر الطريق إلى مرحلة لاحقة.

03

حسابان يفتحان الطريق إلى السحابة

وفي تحقيق منفصل نشرته Microsoft في أبريل 2023، ظهر هذا الفصل بين الأدوار بصورة أوضح. ربطت الشركة دخول الشبكات بـ MERCURY، اسمها المستخدم آنذاك لـ MuddyWater، ورجّحت تعاونها مع DEV-1084 في المرحلة التدميرية. امتدت الاستعدادات أسابيع أو أشهر، وشملت استطلاع الشبكة وسرقة بيانات دخول حسابات ذات صلاحيات مرتفعة. ثم عبر المهاجمون من البيئة الداخلية إلى Azure مستفيدين من حسابين ذوي صلاحيات واسعة. كان أحدهما حسابًا قديمًا مرتبطًا بمزامنة الدليل، يتمتع بدور Global Administrator ويسمح بتسجيل الدخول بعامل واحد؛ أما الآخر فاستُخدمت جلسة وصول بعيدة مفتوحة سلفًا، رغم وجود المصادقة متعددة العوامل عليه.

04

حذف وراء رسالة الفدية

عند التنفيذ، لم يقتصر الضرر المرصود على ملفات تحمل امتداد DARKBIT ورسائل تطلب فدية. داخل الشبكة استُخدمت سياسات الإدارة لتعطيل وسائل حماية، ووُزّعت أداة التشفير عبر موارد مشتركة. وفي Azure حُذفت موارد، بينها آلات افتراضية وحسابات تخزين وشبكات افتراضية، كما أُرسلت رسائل إلى جهات داخل المؤسسة وخارجها. لهذا خلصت Microsoft إلى أن عمليات الحذف التي يتعذر التراجع عنها تدل على غرض تخريبي وتعطيلي خلف مظهر هجوم الفدية. وأبلغت الشركة العملاء المستهدفين أو المتضررين مباشرة. وصل التحقيق المنشور إلى كشف سلسلة الهجوم وإخطار المتضررين، موضحًا كيف امتد الضرر من الأنظمة الداخلية إلى الموارد التي تعتمد عليها المؤسسة في السحابة.

المصادر

  1. Israel National Cyber Directorate، تقرير MuddyWater
  2. CISA، AA22-055A
  3. Microsoft، MERCURY و DEV-1084
افتح الملف التفاعلي